ROADtools
adDéfinition
ROADtools (Rogue Azure AD Toolkit) est une suite d'outils open-source en Python, développée par Dirk-jan Mollema, dédiée à la reconnaissance et à l'énumération approfondie des environnements Microsoft Entra ID, anciennement Azure Active Directory, en s'appuyant sur les API Microsoft Graph et Azure AD Graph pour collecter des informations difficilement accessibles via les interfaces d'administration standards. Son composant central, roadrecon, authentifie l'outil auprès du tenant cible puis télécharge l'intégralité des objets accessibles — utilisateurs, groupes, applications enregistrées, rôles administratifs, appareils joints — dans une base de données SQLite locale, permettant ensuite une exploration hors ligne rapide via une interface web embarquée sans multiplier les appels réseau vers le tenant cible. ROADtools s'est imposé comme un équivalent conceptuel de BloodHound pour l'écosystème cloud Entra ID, bien que reposant sur une architecture technique différente adaptée aux spécificités des API cloud plutôt que du protocole LDAP historique d'Active Directory on-premises. L'outil intègre également des modules dédiés à l'analyse des applications enregistrées et de leurs permissions déléguées, une surface d'attaque spécifique aux environnements cloud où des permissions d'application excessives (comme Directory.ReadWrite.All) peuvent constituer un vecteur d'escalade de privilèges comparable aux abus d'ACL en environnement AD traditionnel. ROADtools est largement utilisé lors des audits de sécurité et des exercices de Red Team ciblant des tenants Microsoft 365 et Entra ID.
Fonctionnement technique
roadrecon auth -u user@tenant.com -p pass collecte les tokens. roadrecon gather collecte toutes les données du tenant via l'API Microsoft Graph. roadrecon gui lance l'interface web d'exploration. La base de données SQLite contient tous les objets : users, groups, servicePrincipals, applications, roleDefinitions, roleAssignments.
Modules d'attaque
- roadrecon plugin bloodhound : Export BloodHound format pour chemins d'attaque Azure AD
- roadtx (Road Tokens Extended) : Gestion avancée des tokens PRT/Refresh
- Device join : Simulation de jonction d'appareils pour obtenir PRT
Détection
- Volume d'appels Graph API depuis compte non-admin
- Microsoft Defender for Cloud Apps : anomalies Graph API
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h